Integrity Tech: avizul AA26-281A și cinci CVE noi în KEV
Pe 8 octombrie 2026, FBI, CISA, NSA și agenții din Regatul Unit, Australia, Canada, Japonia, Noua Zeelandă și Spania au publicat avizul comun AA26-281A. Acesta descrie cum actori legați de guvernul chinez, sprijiniți de compania Integrity Technology Group, combină scanarea automată, botnet-uri și exploatare manuală pentru a fura date, inclusiv din infrastructură critică din SUA. În aceeași zi, CISA a adăugat în catalogul KEV cinci vulnerabilități vechi pe care avizul le listează ca exploatate, cu termen federal 11 octombrie.
Pentru echipele care administrează inventare de software, avizul are două părți utile. Prima este lista de opt CVE-uri din 2014–2023, care arată că vulnerabilități vechi rămân folosite. A doua este tiparul pe e-mail: parole încercate în masă pe Exchange și Microsoft 365, apoi extragerea căsuțelor. Mai jos separăm ce afirmă agențiile de ce rămâne atribuire sau necunoscut.
Ce afirmă avizul
Avizul spune că Integrity Technology Group, o companie chineză cu scop lucrativ și legături cu guvernul, obține sau construiește instrumente cibernetice, găzduiește infrastructură și compromite rețele. Activitatea descrisă este „consistentă cu” Flax Typhoon, Ethereal Panda și Red Juliett. Agențiile avertizează că denumirile furnizorilor nu corespund neapărat unu la unu clasificărilor guvernamentale și că actorii pot desfășura și activitate fără legătură cu compania. FBI „atribuie” companiei anumită infrastructură și „apreciază” că o familie de malware vizează probabil datele de e-mail.
Sectoarele vizate în SUA sunt servicii și facilități guvernamentale, producție critică, sănătate publică și tehnologia informației, plus poliție, educație și organizații religioase. Au fost vizate și organizații din Asia de Sud-Est, Africa și America de Nord. Avizul nu numără victimele. The Hacker News notează că activitatea datează cel puțin din ianuarie 2021, iar compania a respins în 2025 acuzațiile SUA, potrivit relatărilor citate de publicație.
Cele opt CVE-uri și cinci intrări noi în KEV
Anexa B listează opt vulnerabilități exploatate cu succes. Cinci dintre ele au fost adăugate în KEV pe 8 octombrie, cu termen 11 octombrie, conform feed-ului CISA. Celelalte trei erau deja în catalog.
- ▸Adăugate pe 8 octombrie: CVE-2015-3306 (ProFTPD 1.3.5), CVE-2015-5477 (ISC BIND 9, refuz de serviciu), CVE-2016-3081 (Apache Struts 2.3.19–2.3.28), CVE-2021-3199 (ONLYOFFICE DocumentServer) și CVE-2023-22894 (Strapi).
- ▸Deja în KEV: CVE-2014-6278 (GNU Bash), CVE-2019-11510 (Pulse Connect Secure) și CVE-2021-22205 (GitLab).
- ▸The Hacker News notează că Struts este afectat doar cu Dynamic Method Invocation activ și că intervalul de versiuni Strapi din aviz diferă de cel din avizul Strapi. Verifică versiunea după avizul producătorului, nu doar după tabel.
Tiparul pe e-mail: Exchange și Microsoft 365
Avizul descrie un instrument open-source de încercare și pulverizare de parole (EBurst) folosit împotriva Exchange și Office 365, pe interfețele ECP, EWS, OAB, OWA, RPC, API, MAPI, PowerShell, Autodiscover și ActiveSync. După acces, actorii descarcă baze de date de căsuțe sau extrag manual e-mailuri. Un bot PHP folosește EWS pentru e-mail, calendar și contacte, iar un binar Linux numit office-cli accesează continuu căsuțe Microsoft 365 folosind fișiere de configurare cu ID de client, ID de tenant și secrete.
Avizul menționează și o aplicație web care permite terților să vadă e-mailul furat al unor conturi, fără să spună cine sunt acei terți. Într-o parte din cazuri, accesul la datele exfiltrate era restricționat la adrese IP din Xiamen, China. Avizul nu precizează câte conturi sau organizații au fost afectate.
Ce spune FBI în afara avizului
BleepingComputer relatează, citând un affidavit de sechestru FBI, că autoritățile au confiscat șapte domenii folosite pentru MicroScan (scanare de vulnerabilități cu peste 1.300 de scripturi) și FishHub (phishing țintit și furt de date). Affidavitul ar indica date din peste 20 de organizații pe un server legat de FishHub, între care șase universități din Taiwan, iar două universități taiwaneze ar fi fost confirmate ca breșate după scanări. Brett Leatherman, de la divizia cibernetică a FBI, ar fi spus că compania a oferit actorilor legați de China capabilități de scanare și intruziune.
Aceste detalii provin din relatarea BleepingComputer, nu din textul avizului pe care l-am citit. Nu am putut verifica affidavitul. Nu se știe dacă organizațiile menționate ca ținte scanate, între care o companie de energie și aeroporturi, au fost efectiv compromise.
Ce faci în această săptămână
- ▸Caută în inventar cele opt produse și versiunile din Anexa B: ProFTPD, BIND, Struts, ONLYOFFICE, Strapi, GitLab, Pulse Connect Secure și Bash pe sisteme vechi. Un rezultat „nu avem” trebuie să vină dintr-un inventar, nu din memorie. Produsele cu suport încheiat se înlocuiesc, nu se patchuiesc.
- ▸Pentru Exchange și Microsoft 365: verifică în loguri autentificări eșuate repetate pe interfețele din aviz, conturi cu accesări în afara programului și călătorii imposibile. Cere MFA pentru poșta web și VPN.
- ▸În Microsoft 365, revizuiește aplicațiile conectate care au acces la e-mail sau fișiere, cum recomandă ghidul de detecție din aviz.
- ▸Vânează persistența: instalări SoftEther VPN cu nume care imită fișiere Windows, replicare neașteptată în Active Directory (DCSync) și trafic de ieșire mare de la stații.
- ▸Verifică modificări neautorizate în configurația firewall-ului perimetral care permit acces extern la gazde interne.
- ▸IOC-urile din aviz includ domenii, adrese IP și hash-uri, unele din 2016. Verifică-le înainte să le blochezi; CISA oferă formate STIX.
Închide alerta cu dovezi
Pentru fiecare dintre cele opt produse, păstrează rezultatul căutării în inventar, versiunile găsite, decizia (patch, înlocuire sau excepție cu termen) și data. Pentru e-mail, păstrează perioada de loguri verificată, interogările folosite și lista aplicațiilor conectate revizuite. Un termen KEV federal de trei zile nu se aplică automat companiilor private, dar este un indiciu bun pentru ordinea priorităților.
Vulnerabilitățile vechi rămân în inventar
Urmărește în Awarely Monitor produsele din aviz, versiunile găsite și decizia pentru fiecare. Analiza logurilor Exchange și Microsoft 365 rămâne în sistemele voastre de securitate.
